安全客 2024年08月13日
Chrome 和 Edge 浏览器用户受恶意扩展程序困扰,无法轻易删除
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

研究发现恶意活动使大量用户受影响,该活动通过欺骗性网站传播恶意软件,导致用户浏览器扩展程序异常,且难以删除,研究人员分享了消除威胁的方法。

🎯恶意活动广泛,至少300,000名Google Chrome和Microsoft Edge用户受影响。威胁行为者建立欺骗性网站,提供流行软件下载,实际安装的是恶意程序,会注册计划任务下载脚本并执行恶意操作。

🚫该恶意程序会添加注册表键强制安装扩展程序,用户无法在浏览器扩展程序管理页面禁用。它还会禁用浏览器更新,下载本地扩展程序劫持浏览器默认搜索并重定向到攻击者的搜索门户。

💪研究人员分享消除威胁的方法,成功删除恶意软件的关键是确保其持久性机制消失,需删除计划任务、注册表键和恶意软件文件。

研究人员发现,一个以恶意安装程序为特色的广泛活动,使用户背负难以删除的恶意 Chrome 和 Edge 浏览器扩展程序。Reason Labs研究团队说:“特洛伊木马恶意软件包含不同的可交付成果,从劫持搜索的简单广告软件扩展到提供本地扩展以窃取私人数据并执行各种命令的更复杂的恶意脚本。“我们目睹了恶意软件和扩展程序的广泛分布——总共至少有 300,000 名用户在 Google Chrome 和 Microsoft Edge 上受到影响。”感染该活动背后的威胁行为者已经建立了欺骗性网站,提供 VLC 或 KeePass 等流行软件供下载,但下载的安装程序甚至不会尝试安装用户想要的程序。相反,一旦运行,该程序就会注册一个计划任务,该任务将下载 PowerShell 脚本,然后该脚本从远程服务器下载有效负载并在内存中执行它。该脚本会添加注册表键以强制从 Chrome Web Store 和 Edge Add-ons 页面安装扩展程序,并且用户无法禁用它们,因为它们不会显示在浏览器的扩展程序管理页面上 – 即使激活了开发者模式。研究人员指出:“该脚本继续禁用浏览器的所有更新,因为在每次更新期间,默认设置都会恢复,这将干扰恶意软件的活动。该脚本还会下载一个本地扩展程序(“Google Updater”),该扩展程序会劫持浏览器的默认搜索(Bing 或 Google)并将其重定向到攻击者的搜索门户。如何删除恶意软件和恶意扩展?“在撰写本文时,大多数AV引擎无法检测到安装程序和扩展程序,”研究团队说。“安装人员由 Tommy Tech LTD 签名。自 2021 年以来,由同一签名者签名的其他安装人员一直存在。恶意 Chrome 扩展程序的名称中通常包含“搜索”(例如,“自定义搜索栏”、“您的搜索栏”等)。Edge 扩展的名称中包含“搜索”或“选项卡”(例如,“Simple New Tab”、“NewTab Wonders”、“EXYZ Search”等)。他们中的大多数现在已经被谷歌和Microsoft从各自的商店中删除。商店中的恶意 Simple New Tab 扩展(来源:Reason Labs)研究人员估计,这两种浏览器至少有 300,000 名用户受到影响,有些人在网上抱怨他们找不到删除恶意扩展的方法。研究人员分享了一份广泛的妥协指标清单,并概述了消除威胁的过程。他们指出:“成功删除这种恶意软件的唯一方法是确保它的持久性机制消失了,”这意味着删除计划任务、注册表键和删除恶意软件文件。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

恶意软件 浏览器扩展 消除威胁 用户影响
相关文章